Eu usaria a linha do tempo do ProcMon para mostrar quais processos foram iniciados e encerrados. Depois de saber qual processo estava sendo executado, você pode descobrir por que ele começou a usar o Autoruns . Você pode começar com o Autoruns primeiro, mas, ao sair, pode ser difícil encontrar quem já saiu.